PT-2026-61762 · Praisonai · Praisonai
CVE-2026-56837
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
praisonai versão 4.5.50
praisonai versões 4.6.56 a 4.6.58
Description
O LinearBot inicia um ouvinte de webhook público em
0.0.0.0 e trata o LINEAR WEBHOOK SECRET como opcional. Quando este segredo está ausente, a função handle webhook() ignora completamente a verificação do cabeçalho Linear-Signature. Isso permite que um chamador de rede não autenticado envie solicitações forjadas, como aquelas com o cabeçalho Linear-Event: AgentSession, que são então processadas por handle agent session() e passadas para BotSessionManager.chat(). Consequentemente, um invasor pode simular eventos de webhook do Linear para invocar o agente configurado, podendo levar à execução não autorizada de LLM ou ferramentas, consumo de cotas de modelos pagos e a criação de comentários não autorizados no Linear sob a identidade do bot.Recommendations
Para a versão 4.5.50, recuse a inicialização do LinearBot quando o
LINEAR WEBHOOK SECRET estiver ausente ou rejeite solicitações em handle webhook() quando nenhum segredo de assinatura estiver configurado.
Para as versões 4.6.56 a 4.6.58, recuse a inicialização do LinearBot quando o LINEAR WEBHOOK SECRET estiver ausente ou rejeite solicitações em handle webhook() quando nenhum segredo de assinatura estiver configurado.
Como mitigação temporária, restrinja o acesso ao endpoint do webhook ou garanta que o LINEAR WEBHOOK SECRET esteja estritamente configurado para habilitar a verificação HMAC-SHA256.Correção
Improper Authentication
Missing Authentication
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai